Torg Grabber краде данни от над 850 браузърни разширения

Новият Torg Grabber представлява мощен инструмент за кражба на данни, насочен към над 850 браузърни разширения, от които повече от 700 са предназначени за криптовалути. Освен крипто портфейли,  таргетира 103 разширения за мениджъри на пароли и двуфакторна автентикация, както и 19 приложения за водене на бележки.

Началният достъп до системите се осъществява чрез ClickFix техника, която хакерите използват, за да прихванат клипборда и да убедят потребителя да изпълни злонамерена PowerShell команда.

Според анализа на експерти от Gen Digital, Torg Grabber е активно развиван – само за три месеца (декември 2025 – февруари 2026) са идентифицирани 334 уникални екземпляра, като нови command-and-control (C2) сървъри се регистрират всяка седмица.

Технически характеристики и еволюция

Първоначално Torg Grabber използва Telegram-базирани протоколи, а по-късно – собствен, криптиран TCP протокол за ексфилтрация на данни. От 18 декември 2025 г. Torg Grabber преминава на HTTPS канал чрез инфраструктурата на Cloudflare, позволявайки разделено качване на данни и доставка на полезен товар.

Torg Grabber включва множество анализо-устойчиви механизми, многопластова обфускация и изпълнява основния си payload изцяло в паметта чрез рефлексивно зареждане и директни системни повиквания.

На 22 декември 2025 г. е добавен App-Bound Encryption (ABE) bypass, който заобикаля защитата на бисквитките в Chrome, Brave, Edge, Vivaldi и Opera. Освен това е открит отделен инструмент наречен Underground, който чрез DLL инжекция извлича master key на браузъра, подобно на техники, наблюдавани при VoidStealer.

Обширни възможности за кражба на данни

Torg Grabber таргетира 25 Chromium-базирани браузъра и 8 версии на Firefox, като се опитва да извлече пароли, сесийни бисквитки и автозапълване. Сред най-засегнатите крипто портфейли са MetaMask, Phantom, TrustWallet, Coinbase, Binance, Exodus, TronLink, Ronin, OKX, Keplr, Rabby, Sui и Solflare, както и редица по-малки проекти с ограничен брой инсталации.

За мениджърите на пароли и инструменти за 2FA Torg Grabber таргетира разширения като LastPass, 1Password, Bitwarden, KeePass, NordPass, Dashlane, ProtonPass, Enpass, Psono, Pleasant Password Server, heylogin, 2FAAuth, GAuth, TOTP Authenticator и Akamai MFA.

Torg Grabber също събира информация от Discord, Telegram, Steam, VPN и FTP приложения, имейл клиенти и настолни крипто портфейли. Може да профилира хоста, да създава хардуерен отпечатък, да документира инсталиран софтуер (включително 24 антивирусни програми), да прави скрийншоти и да краде файлове от Desktop/Documents папки.

Допълнително Torg Grabber има способност да изпълнява shellcode, доставен в ChaCha-криптиран и zlib-компресиран формат от C2 сървъра.

Бързо развитие и разширяваща се база на оператори

Според изследователите от Gen Digital, Torg Grabber продължава да се развива с бързи темпове, като нови C2 домейни се регистрират ежеседмично. По време на анализа са документирани 40 уникални тагове на оператори, което показва разрастване на екипа зад Torg Grabber.

Експертите предупреждават, че този malware представлява сериозна заплаха за потребители на криптовалути и мениджъри на пароли и подчертават необходимостта от внимателно управление на доверените разширения и защита на критичните данни.

e-security.bg

Подобни

Украинeц се призна за виновен за участие в операциите на Conti ransomware
15.06.2026
ransomware
Защо RDP се превръща в предпочитано оръжие на съвременния рансъмуер
14.06.2026
gettyimages-1355321121
ShinyHunters е използвала zero-day уязвимост в Oracle PeopleSoft
14.06.2026
Oracle
Фалшиви FIFA сайтове крадат банкови карти и кодове за потвърждение
13.06.2026
fifa-world-cup
Miasma: Опасната еволюция на Shai-Hulud заплашва екосистемата с отворен код
12.06.2026
malware
GitHub ограничава автоматичното изпълнение на код при инсталиране на пакети
12.06.2026
GitHub___headpic (1)

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy